À propos du projet

Docker Bench for Security est un script shell qui automatise des dizaines de contrôles de sécurité pour les hôtes et conteneurs Docker, basé sur le CIS Docker Benchmark v1.6.0. Il est conçu pour aider la communauté Docker à auto-évaluer facilement leurs environnements par rapport à ce benchmark de sécurité largement reconnu. L'outil peut être exécuté directement depuis l'hôte de base ou via un conteneur Docker. Lorsqu'il est exécuté directement, il nécessite Docker 1.13.0 ou une version ultérieure. La version conteneurisée nécessite des privilèges étendus (réseau hôte, PID, espace de noms utilisateur et capacités de contrôle d'audit) et monte des répertoires hôtes critiques pour effectuer ses contrôles. Les fonctionnalités clés incluent : - Des contrôles automatisés couvrant la configuration de l'hôte, la configuration du démon, les images de conteneurs, l'exécution, et plus encore - Des options pour exécuter des contrôles spécifiques (`-c`), exclure des contrôles (`-e`), filtrer par modèles de conteneurs/images (`-i`, `-x`), et limiter la sortie (`-n`) - Une sortie de journal en JSON et en texte brut - Une sortie terminale codée par couleur (peut être désactivée avec `-b`) - Des mesures de remédiation pour chaque contrôle échoué (peuvent être désactivées avec `-p`) Les contrôles sont nommés systématiquement (par exemple, `check_2_2` pour le niveau de journalisation, `check_4_5` pour la confiance du contenu), et les contrôles contribués par la communauté sont préfixés avec `check_c_`. Le script prend en charge l'exécution de contrôles individuels ou de groupes, et l'exclusion de contrôles spécifiques. Notez que l'image Docker officielle est obsolète, il est donc recommandé de construire manuellement à partir de la source. L'outil est destiné à l'évaluation de la sécurité et doit être utilisé avec une compréhension de la configuration Docker et système sous-jacente.